Une faille de sécurité majeure a été découverte dans Muse, le nouvel assistant d'intelligence artificielle de Meta pour macOS. N'importe quelle application installée localement ou commande exécutée dans le terminal peut accéder au jeton d'authentification d'un compte Muse. La vulnérabilité a été identifiée par Patrick Wardle, chercheur en sécurité macOS et fondateur de l’Objective-See Foundation. Mark Zuckerberg avait pourtant présenté Muse comme un produit conçu dès le départ pour la confidentialité et la sécurité.

Muse peut prendre des rendez-vous, remplir des formulaires et gérer des demandes au service client. L’application macOS se connecte aussi à WhatsApp, aux e-mails et à d’autres services en ligne. Elle peut créer un outil lorsqu’aucune intégration existante ne répond à une tâche. Son fonctionnement exige des accès aux comptes ainsi que des autorisations macOS pour les fichiers, le microphone, la caméra, la localisation et les calendriers. Aucune version Windows n’est disponible.

La faille donne à tout processus local le pouvoir de modifier de nombreux paramètres non documentés de Muse, sans tenir compte de ses autorisations macOS. L’un de ces paramètres désigne le serveur de transcription dans le cloud. Un attaquant peut le remplacer par son propre serveur. Muse lui transmet alors le jeton d’authentification, qui permet de prendre entièrement le contrôle du compte. Wardle a réalisé des démonstrations où Muse écrivait des fichiers malveillants et prenait des photos, souvent sans afficher d’alerte. Un proxy peut aussi ajouter à une requête vocale un ordre demandant l’envoi d’une archive de tous les messages WhatsApp.

Une variante simple de la méthode ClickFix suffit à lancer l’attaque. Wardle a utilisé une commande du terminal pour envoyer une requête à l’interface de Meta. Dans sa démonstration, Muse a affirmé à tort qu’un attaquant dépourvu de privilèges ne pouvait pas effectuer cette action. Meta n’a pas répondu aux questions d’Ars Technica.

Meta avait publié deux articles sur la sécurité et la confidentialité de Muse au cours des deux semaines précédentes. Wardle a mis en cause le choix d’une transcription dans le cloud, qui permet à Meta d’enregistrer les données vocales. macOS propose une transcription locale qui aurait empêché cette attaque. Le chercheur a aussi critiqué l’accès de toutes les applications à l’ensemble des paramètres non documentés. Il présentera cette vulnérabilité et d’autres risques liés aux assistants IA à la conférence Objective by the Sea en novembre.

Environ douze heures avant la divulgation de Wardle, Amazon a empêché Muse d’effectuer des achats sur son site. Amazon a qualifié l’outil d’agent IA non autorisé, en violation de ses conditions d’utilisation, et a demandé à Meta de retirer Amazon du service. Cette décision intervient après des informations sur des tests de modèles d’Anthropic et de Google ayant provoqué des intrusions involontaires dans des réseaux tiers. Le débat sur les garde-fous des agents IA s’est ainsi intensifié.